
AIエージェント向けセキュリティプロキシ。 OpenClaw の前面に配置され、モデルに到達する前・ネットワークから送出される前に、すべてのメッセージをプロンプトインジェクション、PII漏えい、シークレットの観点でスキャンします。
5つの特化型AIエージェント、組み込みダッシュボード、YAMLポリシーエンジンを同梱。起動は1コマンドです。
┌──────────────┐ ┌──────────────────┐ ┌──────────────┐
│ Browser │────▶│ ClawShield │────▶│ OpenClaw │
│ (you) │◀────│ Security Proxy │◀────│ Gateway │
└──────────────┘ └──────────────────┘ └──────────────┘
▪ Prompt injection ▪ Claude, GPT,
detection LM Studio
▪ PII/secrets redaction ▪ Multi-agent
▪ Policy enforcement routing
▪ Audit logging ▪ RAG knowledge
前提条件: Docker と Anthropic APIキー。
# 1. Clone the repo
git clone https://github.com/SleuthCo/clawshield-public.git
cd clawshield-public
# 2. Set your API key
cp standalone/.env.template standalone/.env
# Edit standalone/.env and paste your Anthropic API key
# 3. Start
cd standalone
docker compose up -d
ブラウザで http://localhost:18801 を開いてください。チャット可能な5つのAIエージェントを備えたClawShieldダッシュボードが表示されます。
これで完了です。ClawShieldがあなたとエージェント間のすべてのトラフィックをスキャンします。
ClawShieldはデフォルトの言語モデルとして(AnthropicのAPI経由で)Claudeを使用します。キーの取得方法は次のとおりです:
sk-ant- で始まります)をコピーしますstandalone/.env ファイルに貼り付けます:
ANTHROPIC_API_KEY=sk-ant-your-key-here
料金: Anthropicはトークン単位で課金されます。一般的なチャットセッションは数セント程度です。新規アカウントには$5分の無料クレジットが付与されます。詳細は anthropic.com/pricing をご覧ください。
別のモデルを使う場合: ClawShieldは任意のOpenAI互換API(GPT、LM Studio、Ollamaなど)で動作します。standalone/config/openclaw.json を編集して、お好みのプロバイダーを指定してください。
すべてが単一コンテナで動作します — ClawShieldプロキシ + OpenClawゲートウェイ + 5つのエージェント。
上記の クイックスタート を参照してください。
GitHub Releases から最新リリースをダウンロードします:
次に、対話型セットアップウィザードを実行します:
# Download the setup wizard too
chmod +x clawshield-setup-*
# Run the wizard — it walks you through everything
./clawshield-setup-linux-amd64
ウィザードは次のことを行います:
Go 1.24+ が必要です。
git clone https://github.com/SleuthCo/clawshield-public.git
cd clawshield-public
# Build the proxy
cd proxy/cmd/clawshield-proxy
go build -o clawshield-proxy
# Build the setup wizard
cd ../../clawshield-setup
go build -o clawshield-setup
# Run setup
./clawshield-setup
ClawShieldはリアルタイム監視のためのPrometheus互換の /metrics エンドポイントを公開します:
curl http://localhost:18789/metrics
主なメトリクス:
clawshield_requests_total — 評価されたリクエストの総数clawshield_decisions_allowed_total / _denied_total / _redacted_total — 判定結果clawshield_scanner_detections_total{scanner,action} — スキャナータイプ別の検出数clawshield_evaluation_duration_seconds — 評価レイテンシのヒストグラムclawshield_active_connections — 現在のWebSocket接続数clawshield_crosslayer_events_* — クロスレイヤーイベントバスのアクティビティClawShieldの中核です。ユーザーとAIゲートウェイ間のすべてのトラフィックを傍受するHTTPリバースプロキシです。
スキャナー(それぞれがルールIDとマスクされたマッチ箇所の抜粋を含む構造化フォレンジック監査記録を生成します):
本番強化(レイヤー3):
CAP_BPFなし、古いカーネル、コンテナ)に/procポーリングへ自動フォールバックポリシーのホットリロード:
policy.yaml を変更すると5秒以内に反映され、再起動は不要ストリーミングレスポンスのスキャン:
ポリシーエンジン — YAMLベース、デフォルト拒否:
default_action: deny
scanners:
prompt_injection:
enabled: true
action: block
pii:
enabled: true
action: redact
secrets:
enabled: true
action: block
domain_allowlist:
- "api.anthropic.com"
- "api.openai.com"
その他の例については policy/examples/ を参照してください。
各エージェントは専門化された役割と独自のRAG知識ベースを持ちます:
すべてのリクエストとレスポンスは、以下の情報とともにローカルSQLiteデータベースに記録されます:
clawshield-audit --db /var/lib/clawshield/audit.db --last 50
clawshield-audit --db /var/lib/clawshield/audit.db --blocked-only
clawshield-audit --db /var/lib/clawshield/audit.db --scanner injection
clawshield-audit --db /var/lib/clawshield/audit.db --rule-id sqli
docs/audit-log-format.md で完全なスキーマを、判定の説明可能性 でフォレンジッククエリの詳細を参照してください。
SIEM統合:
エージェントが到達できるドメイン/IPを制限するiptablesベースのegressファイアウォール:
cd firewall/cmd/clawshield-fw && go build -o clawshield-fw
sudo ./clawshield-fw apply --config firewall/examples/firewall.yaml
不審なエージェントの動作を検出するためのカーネルレベルsyscall監視:
sudo python3 ebpf/cmd/clawshield-ebpf/main.py --config ebpf/config/default.yaml
検出対象:fork爆弾、機密ファイルへのアクセス、権限昇格、異常なネットワーク接続。
ClawShieldは**多層防御(defense-in-depth)**を採用しています — クロスレイヤーイベントバスで接続された3つのセキュリティレイヤー:
Layer 1: Application (ClawShield Proxy)
▪ Scans message content
▪ Enforces YAML policies
▪ Logs all decisions
Layer 2: Network (ClawShield Firewall)
▪ iptables egress rules
▪ Domain/IP allowlist
▪ Blocks unapproved connections
▪ Dynamic temporary rules from cross-layer events
Layer 3: Kernel (ClawShield eBPF)
▪ Syscall monitoring
▪ Behavioral anomaly detection
▪ Real-time alerts
各レイヤーは独立して動作します。1つが迂回されても、他のレイヤーが引き続き保護します。
3つのレイヤーはUnixソケットベースのイベントバスを介して通信し、レイヤー間での適応型セキュリティレスポンスを可能にします:
┌──────────────┐ ┌──────────────┐
│ eBPF │──── Unix Socket ────────▶│ Proxy │
│ (Layer 3) │ /tmp/clawshield- │ (Layer 1) │
│ Produces: │ events.sock │ Produces: │
│ • privesc │ │ • injection │
│ • port_scan │◀── Adaptive Controller ──│ • malware │
│ • file_access│ │ • vuln_scan │
└──────────────┘ └──────────────┘
│
▼
┌──────────────┐
│ Firewall │
│ (Layer 2) │
│ Consumes: │
│ • temp block│
│ rules │
└──────────────┘
適応型リアクションの例:
| トリガー | 自動レスポンス |
|---|---|
| eBPFが権限昇格を検出 | プロキシがインジェクション感度を5分間 high に引き上げ |
| eBPFがポートスキャンを検出 |
ポリシーYAMLに adaptive セクションを追加することでクロスレイヤー統合を有効にできます。完全な例については policy/examples/adaptive_crosslayer.yaml を参照してください。
TLSを使用して実サーバーにデプロイする場合は、docs/install-guide.md を参照してください。
deploy/ ディレクトリには以下が含まれます:
cloud-init.yaml — 強化されたVMプロビジョニング(SSHロックダウン、fail2ban、nftables、auditd)docker-compose.yml — nginx TLS終端を備えた本番用フルスタックnginx/conf.d/ — レート制限、セキュリティヘッダー、WebSocketプロキシを備えた本番用nginx設定deploy.sh — 自動デプロイスクリプトsmoke-test.sh — デプロイ後の検証| ファイル | 目的 |
|---|---|
standalone/config/openclaw.json | OpenClawゲートウェイ設定(モデル、エージェント、認証) |
standalone/config/policy.yaml | ClawShieldセキュリティポリシー |
standalone/agents/*/ | エージェント設定と知識ベース |
# Unit tests
go test ./proxy/...
go test ./firewall/...
# Integration tests
go test ./integration/...
Issueとプルリクエストは github.com/SleuthCo/clawshield-public で受け付けています。
Apache 2.0
OpenClaw 上に構築。AIエージェントコンテキストに適用された従来のネットワークセキュリティアーキテクチャに着想を得ています。
| プラットフォーム | ファイル |
|---|
| Windows | clawshield-proxy-windows-amd64.exe |
| Linux x64 | clawshield-proxy-linux-amd64 |
| Linux ARM64 | clawshield-proxy-linux-arm64 |
| macOS Apple Silicon | clawshield-proxy-darwin-arm64 |
| macOS Intel | clawshield-proxy-darwin-amd64 |
| エージェント | 役割 | 知識 |
|---|
| Anvil | ソフトウェア開発 | 言語、アーキテクチャ、DevOps、テスト、セキュアコーディング |
| Shield | セキュリティエンジニアリング | NIST、MITRE ATT&CK、OWASP、ゼロトラスト、脅威モデリング |
| Harbor | クラウドエンジニアリング | AWS、Azure、GCP、Kubernetes、IaC、ネットワーキング |
| Beacon | コミュニケーション | 危機時コミュニケーション、コンテンツ戦略、エグゼクティブブリーフィング |
| Lens | リサーチ&分析 | OSINT、構造化分析、認知バイアス、インテリジェンス |
| プロキシがドメインアクセスを10分間制限 |
| プロキシが60秒以内に3件以上のインジェクションをブロック | デフォルトアクションを15分間 deny に強制 |
| プロキシがレスポンス内のマルウェアを検出 | ファイアウォールが一時的なIPブロックルールを追加 |
| 変数 | 必須 | 説明 |
|---|
ANTHROPIC_API_KEY | はい | あなたのAnthropic APIキー(sk-ant-...) |
GATEWAY_AUTH_TOKEN | いいえ | 共有認証トークン(省略時は自動生成) |
CLAWSHIELD_PORT | いいえ | ホストポート(デフォルト: 18801) |
CLAWSHIELD_STUDIO_URL | いいえ | StudioディープリンクのベースURL |